PT-2025-7055 · Unknown · Go-Crypto-Winnative

Clarkb7

·

Publicado

2025-02-12

·

Atualizado

2025-03-13

·

CVE-2025-25199

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas: Versões do go-crypto-winnative anteriores a 1.23.6-2 Versões do go-crypto-winnative anteriores a 1.22.12-2 Versão do go-crypto-winnative 0.0.0-20250211154640-f49c8e1379ea
Descrição: O problema está relacionado ao backend de criptografia Go do go-crypto-winnative para Windows, que utiliza a Cryptography API: Next Generation (CNG). As chamadas para cng.TLS1PRF não liberam o handle da chave, resultando em um pequeno vazamento de memória a cada chamada.
Recomendações: Para versões do go-crypto-winnative anteriores a 1.23.6-2, atualize para a versão 1.23.6-2 ou posterior. Para versões do go-crypto-winnative anteriores a 1.22.12-2, atualize para a versão 1.22.12-2 ou posterior. Para a versão do go-crypto-winnative 0.0.0-20250211154640-f49c8e1379ea, nenhuma ação adicional é necessária, pois esta versão já inclui a correção. Como medida temporária de contorno (workaround), considere restringir o uso da função cng.TLS1PRF até que uma correção seja aplicada.

Exploit

Correção

Memory Leak

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-79122
CVE-2025-25199
GHSA-29C6-3HCJ-89CF
GO-2025-3461
OPENSUSE-SU-2025:14889-1

Produtos afetados

Go-Crypto-Winnative